Voltar
Beltdown2: A Fuga da Sandbox CLI do Cursor Ameaça Segurança

Vulnerabilidade 'Beltdown2' no Cursor CLI Permitia Fuga de Sandbox e Execução de Código Arbitrário

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade 'Beltdown2' expôs uma falha crítica no Cursor CLI, um editor de código com IA. O problema surgia quando um workspace (diretório de projeto) malicioso injetava um 'hook core.fsmonitor' no arquivo .git/config. Este hook, quando acionado, executava um script ou comando. O mecanismo de defesa do macOS Seatbelt sandbox, que deveria confinar o ambiente, não cobria os comandos Git internos do Cursor. Assim, mesmo uma simples requisição de leitura-apenas ativava o git ls-files, que por sua vez executava o hook malicioso. Isso permitia que comandos fossem executados fora da sandbox, com autoridade total do usuário logado.

O ponto cego era que o sandbox só envolvia as ferramentas de shell, deixando os próprios processos Git internos do Cursor desprotegidos e aptos a honrar as configurações de repositório comprometidas. O ataque não necessitava de comandos de shell explicitamente maliciosos; bastava a interação do Cursor com o repositório git. Embora a demonstração focasse na gravação de dados no diretório $HOME do usuário (o que o sandbox bloquearia para comandos de shell), o potencial de execução arbitrária de código era real.

O que mudou

Em nossa cobertura anterior de 4 de setembro de 2026, discutimos as vulnerabilidades críticas em agentes de IA onde arquivos .git maliciosos permitiam execução de código, uma classe de problemas que já incluía a 'Beltdown' original no Claude Code. O que mudou agora é a resposta específica do Cursor. Antes da correção, o Cursor não tinha NENHUM endurecimento nos seus caminhos Git, uma diferença marcante em relação a outros agentes.

A Anysphere, desenvolvedora do Cursor, corrigiu a 'Beltdown2' de forma robusta. A versão Cursor CLI 2026.08.04-aaa8809 agora aplica um endurecimento universal para todas as execuções Git. Em vez de adicionar flags -c core.fsmonitor=false em cada chamada Git, uma abordagem frágil e propensa a erros, a correção injeta variáveis de ambiente GIT_CONFIG. Isso desabilita globalmente core.fsmonitor, hooks personalizados e atributos de repositório, garantindo que o repositório malicioso não possa mais forçar a execução de código, independentemente do comando Git interno.

Por que isso importa

Essa falha sublinha um risco recorrente em agentes de IA que interagem com repositórios de código: a confiança implícita nos metadados do projeto. Para desenvolvedores, a mensagem é clara: a simples abertura de um projeto desconhecido, mesmo com o sandboxing ativado, pode ser perigosa se o ambiente de desenvolvimento não tiver proteções completas. Este incidente reforça a necessidade de fornecedores de IA implementarem sandboxes abrangentes, que isolem não apenas a execução de shell, mas todos os processos internos, incluindo os de controle de versão.

A classe de vulnerabilidades 'Beltdown' mostra que uma sandbox de “um processo por vez” não é suficiente quando ferramentas internas, como o Git, operam com acesso total ao sistema. A segurança de uma ferramenta de desenvolvimento baseada em IA é tão forte quanto seu elo mais fraco. A correção do Cursor é um passo positivo, mas destaca a complexidade de proteger ecossistemas de desenvolvimento que dependem de múltiplas ferramentas e interações com código externo.

Linha do tempo

  1. Vulnerabilidade na IA Cursor Expôs Dispositivos de Desenvolvedores

  2. Google Corrige Vulnerabilidades CVSS 10 no Gemini CLI e Falhas no Cursor

  3. Falha no Cursor permitia acesso remoto ao sistema da vítima via repositório malicioso

  4. Prompt injection de zero-click expõe Cursor IDE a execução remota de código

  5. Alerta Crítico: Vulnerabilidade no macOS Permite Fuga da Sandbox e Acesso Total ao Sistema

  6. Vulnerabilidade Crítica em Agentes de IA: Arquivos .git Maliciosos Permitem Execução de Código

  7. Vulnerabilidade 'Beltdown2' no Cursor CLI Permitia Fuga de Sandbox e Execução de Código Arbitrário

Perguntas frequentes

O que é a vulnerabilidade 'Beltdown2' no Cursor CLI?

'Beltdown2' é uma falha de segurança no Cursor CLI que permitia a fuga do sandbox de segurança do macOS Seatbelt. Um workspace malicioso com um hook core.fsmonitor configurado em seu arquivo .git/config podia executar código arbitrário na máquina do usuário quando o Cursor interagia com o repositório, mesmo sem o uso de comandos de shell maliciosos.

Como a falha era explorada?

A exploração ocorria porque os comandos Git internos do Cursor (como git ls-files), que eram executados fora do ambiente sandboxed, honravam as configurações maliciosas do .git/config. O hook core.fsmonitor era ativado, executando o código especificado e permitindo, por exemplo, a gravação de dados no diretório $HOME do usuário, algo que o sandbox deveria impedir.

Qual a conexão de 'Beltdown2' com a vulnerabilidade 'Beltdown' original?

'Beltdown2' é classificada como o mesmo tipo de bug da 'Beltdown' original, que afetou o Claude Code. Ambas exploram o fato de processos Git internos de agentes de IA serem executados sem sandbox e honrarem hooks maliciosos de repositórios. A diferença principal era a ausência de qualquer endurecimento Git no Cursor antes da correção, enquanto o Claude Code tinha endurecimento parcial.

Como a Anysphere corrigiu a vulnerabilidade 'Beltdown2'?

A Anysphere corrigiu a 'Beltdown2' na versão Cursor CLI 2026.08.04-aaa8809. A solução aplica um endurecimento universal ao Git, injetando configurações de ambiente GIT_CONFIG que desabilitam core.fsmonitor, hooks personalizados e atributos de repositório em todas as execuções Git. Isso impede que repositórios maliciosos forcem a execução de código, restaurando a integridade da sandbox.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
16 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser